Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Authentification multifactorielle résistante au hameçonnage

general

Définition

L'authentification multifactorielle résistante au hameçonnage, ou phishing-resistant MFA, désigne une catégorie de méthodes d'authentification forte conçue pour ne pas pouvoir être interceptée ni rejouée par un attaquant, même si l'utilisateur est trompé par une page de connexion frauduleuse. Contrairement aux facteurs classiques comme les codes envoyés par SMS ou les mots de passe à usage unique générés par une application, vulnérables aux attaques d'interception en temps réel (adversary-in-the-middle) et au SIM swapping, cette catégorie repose sur des mécanismes cryptographiques liés à l'origine du service, empêchant toute réutilisation sur un site frauduleux. Les standards de référence sont FIDO2 et WebAuthn, qui utilisent des clés cryptographiques asymétriques stockées sur des dispositifs matériels comme les clés de sécurité YubiKey, ou des mécanismes intégrés comme Windows Hello ou les Passkeys. Cette approche neutralise efficacement les techniques de la tactique Initial Access (TA0001) et Credential Access (TA0006) de MITRE ATT&CK basées sur le hameçonnage d'identifiants. Le gouvernement américain, via son directive fédérale, et l'ANSSI recommandent désormais explicitement le déploiement d'une authentification multifactorielle résistante au hameçonnage pour les comptes à privilèges et les accès distants sensibles. Elle constitue un axe fort des architectures Zero Trust et répond aux exigences renforcées de contrôle d'accès de NIST 800-53 et de la directive NIS2.

Expert disponible

Ce terme vous interpelle ?

Nos experts interviennent sur toutes les thématiques de ce glossaire — pentest, conformité NIS 2 / ISO 27001, forensics, sécurité IA. Réponse sous 24h, devis gratuit et sans engagement.

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis